Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
GCPGoat — GCPGoat : 意図的に脆弱性を持たせたGCPインフラ | Kitploit
ツール/GitHubGitHub/ine-labs/gcpgoat
クラウドインフラストラクチャセキュリティ脆弱性スキャナーウェブセキュリティペネトレーションテストクラウドセキュリティ設定ミス学習と教育ラボと実践
GitHubine-labs/gcpgoat

GCPGoat

GCPGoat : 意図的に脆弱性を持たせたGCPインフラ

リポジトリを見る
4501101年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

GCPGoat : 意図的に脆弱性のあるGCPインフラストラクチャ

組織のクラウドインフラストラクチャを侵害することは、攻撃者にとって金鉱に座っているようなものです。そして時には、単純な設定ミスやWebアプリケーションの脆弱性が、攻撃者がインフラ全体を侵害するために必要なすべてであることもあります。クラウドは比較的新しいため、多くの開発者が脅威の領域を完全に認識しておらず、脆弱なクラウドインフラストラクチャをデプロイしてしまっています。

GCPGoatは、最新のOWASP Top 10 Webアプリケーションセキュリティリスク(2021年)と、IAM、Storage Bucket、Cloud Functions、Compute Engineなどのサービスに基づくその他の設定ミスを特徴とする、意図的に脆弱性のあるGCP上のインフラストラクチャです。GCPGoatは実際のインフラストラクチャを模倣していますが、脆弱性が追加されています。複数のエスカレーションパスを備え、ブラックボックスアプローチに重点を置いています。

GCPGoatはIaC(Terraform)を使用して、ユーザーのGCPアカウントに脆弱なクラウドインフラストラクチャをデプロイします。これにより、ユーザーはコード、インフラストラクチャ、環境を完全に制御できます。GCPGoatを使用すると、ユーザーは次のことを学習/練習できます:

  • クラウドペネトレーションテスト/レッドチーミング
  • IaCの監査
  • セキュアコーディング
  • 検出と緩和

プロジェクトはモジュールに分割され、各モジュールは異なるテクノロジースタックと開発手法で動作する個別のWebアプリケーションになります。デプロイプロセスを容易にするために、terraformを介してIaCを活用します。

Hits

発表場所

  • BlackHat ASIA 2023

❤️ を込めてINEによって開発されました

drawing

使用技術

  • Google Cloud Platform (GCP)
  • React
  • Python 3
  • Terraform

脆弱性

このプロジェクトは、OWASP TOP 10 2021や一般的なクラウド設定ミスを含む、すべての主要な脆弱性を網羅する予定です。 現在、プロジェクトには以下の脆弱性/設定ミスが含まれています。

  • XSS
  • 安全でないダイレクトオブジェクト参照
  • Cloud Functionにおけるサーバーサイドリクエストフォージェリ
  • 機密データの露出とパスワードリセット
  • Storage Bucketの設定ミス
  • IAM特権昇格

はじめに

前提条件

  • 管理権限を持つGCPアカウント

インストール

GCPGoatを手動でインストールするには、以下の手順に従う必要があります。

(注:これには/bin/bashシェルが利用可能なLinuxマシンが必要です)

ステップ 1. リポジトリをクローンする

root@kitploit:~
git clone https://github.com/ine-labs/GCPGoat

ステップ 2. gcloud CLIを使用してGCPユーザーアカウントの認証情報を設定する

root@kitploit:~
gcloud auth application-default login

ステップ 3. main.tfファイルにBilling Account名を挿入する

root@kitploit:~
data "google_billing_account" "acct" {
  display_name = "<あなたの請求先アカウント名>"
}

ステップ 4. 同じ作業ディレクトリでterraformを使用してGCPGoatをデプロイする

root@kitploit:~
terraform init
terraform apply --auto-approve

モジュール

モジュール 1

最初のモジュールは、Cloud Functions、Cloud Storage Buckets、Compute Engine、Firestoreを利用したサーバーレスブログアプリケーションです。さまざまなWebアプリケーションの脆弱性を含み、設定ミスのあるGCPリソースの悪用を容易にします。

エスカレーションパス:

推奨ブラウザ: Google Chrome

料金

GCPGoatのデプロイによって作成されるリソースは、GCPアカウントが無料ティア/トライアル期間中である場合、料金は発生しません。ただし、無料ティア/トライアルの利用が終了した場合、または対象外となった場合、米国東部リージョンでは以下の料金が適用されます。

モジュール 1: 1時間あたり $0.03

コントリビューター

Nishant Sharma, Director, Lab Platform, INE [email protected]

Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]

Sherin Stephen, Software Engineer (Cloud), INE [email protected]

Divya Nain, Software Engineer (Cloud), INE [email protected]

Rishappreet Singh Moon, Software Engineer (Cloud), INE [email protected]

Litesh Ghute, Software Engineer (Cloud), INE [email protected]

Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]

ソリューション

攻撃用マニュアルはattack-manualsディレクトリに、防御用マニュアルはdefence-manualsディレクトリにあります。

スクリーンショット

モジュール 1:

コントリビューションガイドライン

  • コードの改善、モジュールの更新、機能の改善、および一般的な提案の形でのコントリビューションを歓迎します。
  • 現在のモジュールの機能改善も歓迎します。
  • 各モジュールのソースコードは modules/module-<Number>/src にあります。これを使用して既存のアプリケーションコードを修正できます。

ライセンス

このプログラムはフリーソフトウェアです。MITライセンスの条件に基づいて、再配布および/または変更することができます。

このプログラムとともにMITライセンスのコピーを受け取っているはずです。受け取っていない場合は、https://opensource.org/licenses/MIT を参照してください。

関連プロジェクト

  • AWSGoat
  • AzureGoat
  • PA Toolkit (Pentester Academy Wireshark Toolkit)
  • ReconPal: Leveraging NLP for Infosec
  • VoIPShark: Open Source VoIP Analysis Platform
  • BLEMystique
ツールをダウンロード